Leistung

Penetrationstests für Webanwendungen und APIs

Belastbare Sicherheitsprüfung für geschäftskritische Webanwendungen und APIs.

Wann diese Leistung passt

Wenn Webanwendungen oder APIs geschäftskritisch sind, reichen automatisierte Scans selten aus. Ich prüfe aus Angreiferperspektive, welche Schwachstellen tatsächlich ausnutzbar sind und welche Auswirkungen sie auf Systeme, Daten oder Prozesse hätten.

Mobile Anwendungen und ausgewählte Infrastruktur werden nach Scope und Projektanforderung ebenfalls geprüft.

Was ich prüfe

Im Mittelpunkt stehen Webanwendungen und APIs. Dazu untersuche ich insbesondere Authentifizierung und Berechtigungen, Session- und Datenflüsse, Geschäftslogik, Eingabevalidierung, Konfigurationen sowie sinnvolle Angriffsketten. Automatisierte Werkzeuge unterstützen die Prüfung; die Bewertung und Verifikation erfolgen manuell.

Was Sie erhalten

Sie erhalten einen nachvollziehbaren Bericht mit reproduzierbaren Befunden, Management-tauglicher Risikoeinordnung und konkreten Maßnahmen. Die Prüfung orientiert sich je nach Scope an etablierten Standards wie OWASP WSTG, OWASP MSTG, PTES und NIST SP 800-115.

  • Management Summary mit den wichtigsten Geschäftsrisiken
  • technische Findings mit Nachweis, Auswirkung und Reproduktionsschritten
  • priorisierte, umsetzbare Empfehlungen
  • Ergebnisbesprechung mit Management und technischem Team
  • auf Wunsch ein fokussierter Retest vereinbarter Findings

Einen Eindruck von Aufbau und Detailtiefe gibt der vollständige synthetische Beispielbericht.

Typischer Ablauf

  1. Im Erstgespräch klären wir Ziel, Systeme, Testart und relevante Termine.
  2. Der Scope hält Ziele, Grenzen, Testkonten, erlaubte Verfahren und Notfallkontakte fest.
  3. Ich prüfe im vereinbarten Zeitfenster und melde kritische Befunde unmittelbar.
  4. Sie erhalten den Bericht; anschließend ordnen wir Risiken und Maßnahmen gemeinsam ein.
  5. Ein Retest kann nach der Behebung separat eingeplant werden.

Voraussetzungen

Erforderlich sind eine schriftliche Beauftragung, klar benannte Zielsysteme und Ansprechpartner. Je nach Test benötige ich Testzugänge, Rollenmodelle, API-Dokumentation, Build-Dateien oder einen sicheren Zugang zur Testumgebung. Produktivtests erfolgen nur nach ausdrücklicher Abstimmung und mit definiertem Eskalationsweg.

Typischer Zeitrahmen

Typischer Gesamtaufwand: etwa fünf bis zehn Projekttage einschließlich Prüfung, Auswertung und Bericht – abhängig von Rollen, Schnittstellen und Scope. Komplexe Plattformen und mehrere Rollen benötigen entsprechend mehr Zeit. Eine belastbare Schätzung erhalten Sie nach der Scope-Klärung.

Nicht enthalten

Nicht Bestandteil sind unangekündigte Social-Engineering-Angriffe, Denial-of-Service-Tests, dauerhafte Überwachung, vollständige Quellcode-Audits oder Tests außerhalb des freigegebenen Scopes. Eine Prüfung ist eine zeitbezogene Stichprobe und keine Garantie auf vollständige Schwachstellenfreiheit.

← Alle Leistungen